Privacybeleid in een VME: wat de GDPR werkelijk verplicht
De GDPR eist geen document met exact de titel privacybeleid, maar wel rechtmatige, transparante, minimale en veilige verwerking van persoonsgegevens door de VME.
Geen magisch document, wel echte verplichtingen
De AVG zegt niet dat iedere organisatie een pdf met precies de titel `privacybeleid` moet publiceren. Ze verplicht wel rechtmatigheid, behoorlijkheid, transparantie, doelbinding, minimale gegevensverwerking, juistheid, bewaarbeperking, beveiliging en verantwoordingsplicht. Een begrijpelijke privacyverklaring is de normale manier om betrokkenen de informatie uit artikelen 13 en 14 te geven. Een sjabloon zonder werkelijke processen volstaat niet.
De VME verwerkt namen, adressen, kavels, aandelen, contactgegevens, afrekeningen, betalingen, achterstallen, stemmen, schadeclaims en toegangsgegevens. Soms verschijnen huurders of andere bewoners in meldingen. De syndicus selecteert nooit huurders en heeft geen algemene reden om kandidaatdossiers, loonfiches of identiteitskopieën voor de VME te bewaren.
Bepaal doelen en rechtsgronden per verwerking
Maak een inventaris voor eigenaarsadministratie, algemene vergadering, boekhouding, invordering, contracten, schade, toegangsbeheer en communicatie. Noteer doel, gegevens, rechtsgrond, ontvangers en termijn. Een wettelijke verplichting, uitvoering van een overeenkomst of gerechtvaardigd belang kan relevant zijn afhankelijk van de verwerking. Vraag niet overal toestemming als die niet vrij kan worden geweigerd of ingetrokken.
Gebruik gegevens niet voor onverenigbare doelen. Een e-mailadres voor VME-oproepingen wordt niet automatisch een adressenlijst voor commerciële aanbiedingen van een makelaar of aannemer. Een camerabeeld voor beveiliging hoort niet in een bewonersgroep. Laat nieuwe functies van het platform eerst privacytechnisch en juridisch beoordelen.
Wie is verwerkingsverantwoordelijke?
De VME bepaalt voor haar wettelijke beheer doorgaans doelen en middelen en kan verwerkingsverantwoordelijke zijn. Het syndickantoor kan afhankelijk van taak en eigen verplichtingen als verwerker, gezamenlijke of afzonderlijke verantwoordelijke optreden. Zet niet automatisch één label op alle activiteiten. Beschrijf per proces wie verzoeken behandelt, incidenten beoordeelt en instructies geeft.
Een platform-, cloud-, boekhoud- of mailleverancier kan persoonsgegevens in opdracht verwerken. Sluit waar nodig een overeenkomst volgens artikel 28 AVG met instructies, vertrouwelijkheid, beveiliging, subverwerkers, hulp bij rechten, datalekken, terugbezorging en verwijdering. Controleer internationale doorgiften en opslaglocatie. Een leverancier die zelf gegevens voor reclame gebruikt, past niet zonder aparte analyse.
Wat staat in de privacyverklaring?
Vermeld identiteit en contact van verantwoordelijke, doeleinden, rechtsgronden, categorieën van gegevens en ontvangers, bewaartermijn of criteria, rechten, klachtmogelijkheid en eventuele bron wanneer gegevens niet rechtstreeks zijn verkregen. Schrijf voor eigenaars en bewoners, niet als juridisch doolhof. Geef een contactpunt dat ook na syndicuswissel blijft werken.
Werk de verklaring bij wanneer camera's, laadbeheer, digitale sleutels of nieuw platform bijkomende gegevens verwerken. Noteer versie en ingangsdatum en informeer betrokkenen over belangrijke wijzigingen. Een jaarlijkse herpublicatie zonder proceswijziging is minder belangrijk dan een onmiddellijke update bij een nieuw doel of nieuwe ontvanger.
Delen tussen mede-eigenaars is begrensd
De syndicus moet mede-eigenaars onder wettelijke voorwaarden naam, adres, aandelen en kavelreferenties kunnen bezorgen. De GBA oordeelde dat bijkomende contactgegevens proportioneel moeten zijn en koppelde delen van e-mail of telefoon aan toestemming als contactpunt. Deel dus niet standaard privénummer, e-mail, achterstal of huurdergegevens in een algemene lijst.
Het recht om niet-private VME-documenten in te zien blijft bestaan, maar vraagt soms afscherming. Een contract kan zichtbaar zijn terwijl bankrekening of handtekening deels wordt gemaskeerd. Een globaal financieel overzicht kan zonder individuele medische of persoonlijke reden voor betalingsuitstel. Motiveer beperkingen en bied waar mogelijk een proportionele inzagevorm.
Bewaartermijnen en dossieroverdracht
Kies termijnen per documentsoort op basis van wettelijke bewaring, vorderingsrisico en beheerdoel. Verwijder dubbele kopieën en tijdelijke exports wanneer ze niet meer nodig zijn. `Voor altijd omdat opslag goedkoop is` strookt niet met bewaarbeperking. Houd een vernietigingsprocedure die ook back-ups en leveranciers omvat, rekening houdend met herstelcycli.
Bij syndicuswissel gaat het volledige beheerdossier naar de opvolger of wettelijk aangewezen ontvanger. Dat is geen reden voor de vertrekkende syndicus om onbeperkt kopieën te houden. Leg actieve dossiers, bewaarplichten, archief en verwijdering vast. Trek accounts en deel-links in en verander herstelgegevens.
Beveiliging volgens risico
Gebruik unieke accounts, multifactorauthenticatie voor beheerders, versleutelde verbindingen, beperkte rollen, tijdige updates, logging en herstelbare back-ups. Verzend individuele afrekeningen niet als één open bestand aan alle eigenaars. Controleer ontvanger voordat stukken over achterstal, schade of toegang worden gedeeld. Train wie phishingbetalingen en verkeerd geadresseerde mail moet herkennen.
Voer bij camera's, grootschalige monitoring of nieuwe risicovolle technologie een gegevensbeschermingseffectbeoordeling uit wanneer de AVG dat vereist. Een gewone kleine VME heeft niet automatisch een DPO nodig; artikel 37 kent specifieke gevallen. Noem een privacycontact niet ten onrechte DPO als onafhankelijkheid en wettelijke positie niet gelden.
Rechten van betrokkenen behandelen
Een persoon kan onder voorwaarden inzage, kopie, verbetering, wissing, beperking of bezwaar vragen. Verifieer identiteit proportioneel en bewaak antwoordtermijnen. Inzage geeft geen automatisch recht op persoonsgegevens van anderen. Zoek naar afscherming of een gerichte kopie en leg uit wanneer een wettelijke bewaarplicht wissing verhindert.
Centraliseer verzoeken zodat ze niet verdwijnen in een persoonlijke mailbox. Informeer syndicus en relevante leverancier onmiddellijk. Bewaar welke zoekacties en beslissingen gebeurden. De GBA kan klachten behandelen, maar intern zorgvuldig reageren voorkomt vaak escalatie en verbetert gegevenskwaliteit.
Datalekken: snel beoordelen
Een verkeerd verzonden eigenaarslijst, gehackt platform of verloren laptop kan een gegevensinbreuk zijn. Stop toegang, wijzig wachtwoorden, bewaar bewijs en bepaal welke personen, gegevens en gevolgen betrokken zijn. De GBA vermeldt melding zonder onredelijke vertraging en zo mogelijk binnen 72 uur na kennisname wanneer waarschijnlijk een risico voor rechten en vrijheden bestaat.
Documenteer ook waarom een incident niet werd gemeld. Bij hoog risico kan informatie aan betrokkenen nodig zijn. Spreek in het leverancierscontract zeer korte interne melding af, want de wettelijke beoordelingstijd begint niet pas wanneer de maandelijkse vergadering plaatsvindt. Leer na afloop en pas rechten, proces of training aan.
Minimumdossier voor een privacybewuste VME
- Verwerkingsinventaris met doel, rechtsgrond, gegevens, ontvangers en termijn.
- Begrijpelijke privacyverklaring voor eigenaars en relevante bewoners.
- Rolafspraken en verwerkersovereenkomsten met syndicus en leveranciers.
- Procedures voor inzage, correctie, bewaartermijn, overdracht en verwijdering.
- Risicogebaseerde beveiliging en een geoefende datalekprocedure.
Bronnen
Veelgestelde vragen
- Moet elke VME een document met de titel privacybeleid hebben?
- De AVG schrijft die titel niet voor, maar wel transparante informatie en aantoonbare naleving. Een actuele privacyverklaring en intern privacykader zijn praktisch noodzakelijk.
- Mag de syndicus de e-mailadressen van alle eigenaars delen?
- Niet automatisch. Delen moet een rechtmatig en proportioneel doel hebben; de GBA koppelde extra contactgegevens in de besproken context aan toestemming als contactpunt.
- Heeft elke kleine VME een DPO nodig?
- Nee. Een DPO is alleen verplicht in de specifieke gevallen van artikel 37 AVG. Een privacycontact kan wel nuttig zijn zonder de beschermde DPO-titel te gebruiken.
- Kan een eigenaar alle VME-documenten ongecensureerd opvragen?
- Er is inzage in niet-private VME-stukken, maar persoonsgegevens van anderen kunnen afscherming of een proportionele inzagevorm vragen.
- Wanneer meldt de VME een datalek aan de GBA?
- Wanneer de inbreuk waarschijnlijk een risico voor rechten en vrijheden inhoudt, zonder onredelijke vertraging en zo mogelijk binnen 72 uur na kennisname. Documenteer altijd de beoordeling.
Deel dit artikel
Vond je dit nuttig? Deel het met je VME, mede-eigenaars, vrienden of familie.
Gerelateerde artikelen
Stress en overbelasting bij de syndicus tijdig herkennen in een VME
Een syndicus beheert geen gewoon klantenbestand. Hij of zij staat dagelijks tussen mede-eigenaars, huurders, aannemers, verzekeraars, boekhoudkundige verplichtingen, juridische regels en technische problemen in gebouwen. Een liftpanne, waterlek, wanbetaling, renovatiedossier of…
Barbecue op je balkon in een VME: welke regels gelden?
Een barbecue op het balkon lijkt onschuldig, maar in een appartementsgebouw ligt dat juridisch en praktisch gevoeliger dan in een tuin. Er bestaat in België geen algemeen federaal verbod op barbecueën op balkons. Of het mag, hangt vooral af van de regels van de VME, de concrete…
VME-schulden: wanneer betaalt u als mede-eigenaar uw aandeel?
Een Vereniging van Mede-Eigenaars sluit contracten af voor het gebouw: lift onderhoud, blokpolis, poetsdienst, dakwerken, energie voor de gemeenschappelijke delen, renovatiestudies of juridische bijstand. De factuur staat dan meestal op naam van de VME. Toch wordt die schuld…